在数据网域中包含资源

本文档介绍了如何将资源纳入数据网域,以便整理数据。

工作原理

如需在网域中添加资源,您必须执行以下步骤:

  1. 获取要授权的网域的网域主账号 ID。如需了解详情,请参阅获取网域正文
  2. 授权网域授予对特定资源或项目的访问权限。
  3. 在资源和网域之间创建绑定。如需了解详情,请参阅将资源绑定到网域

数据网域授权简介

网域授权会在资源和网域之间建立信任。资源所有者向目标资源或项目中的数据网域 IAM 主账号授予 IAM 权限。此操作可让 Knowledge Catalog 授权并执行创建将资源与网域相关联的绑定的操作。

只有在创建绑定时才会验证网域授权。这意味着,如果您撤消网域主账号对资源的 IAM 角色,该资源不会自动从网域中解除绑定或移除。在明确删除资源-网域绑定之前,具有 roles/dataplex.dataDomainEntryReader 角色的网域用户可以继续发现资源并查看其元数据。

网域授权和网域用户权限

使用数据网域时,请务必区分数据网域授权和向用户授予数据网域权限:

  • 数据网域授权:指在目标资源上授权数据网域。您需要向数据网域 IAM 主账号授予对底层资源(例如项目或 BigQuery 数据集)的权限,才能创建资源与网域之间的绑定。
  • 向用户授予数据网域权限:是指向用户或服务账号授予与数据网域本身互动的权限。您可以直接在数据网域中向用户授予 IAM 角色,以便他们可以在知识目录中查看、修改或管理网域。如需了解详情,请参阅数据网域角色和权限

角色类型

在目标资源上授权数据网域时,您可以选择属于以下角色类型之一的 IAM 角色:读取者写入者管理员

一般来说,Writer 和 Admin 角色类型预留用于使网域能够对其有权访问的资源执行更广泛的操作,如下所示:

  • 写入者角色类型允许网域管理对资源的元数据修改权限。
  • 管理员角色类型允许网域管理资源上的任何权限。

在数据网域范围内,所有这三种角色类型都允许数据网域创建与目标资源的绑定。创建绑定后,用户可以在网域内搜索资源并查看其元数据。如需了解详情,请参阅搜索数据资源

选择角色类型时,请考虑您希望向网域授予的对资源的长效访问权限级别。

建议用于网域授权的角色

下表列出了可用于授权网域检查资源的建议角色。 对于每种资源,您可以选择不同于建议的角色,但此类角色必须包含执行资源绑定所需的权限。

从列表中选择要查看其角色的资源类型。

资源类型 角色类型 建议的角色 说明 所需权限
项目 读取者 roles/browser 授予网域获取项目相关信息的权限。 resourcemanager.projects.get
写入者 roles/editor 授予网域权限,使其能够获取项目信息并管理项目元数据。 resourcemanager.projects.get
resourcemanager.projects.update
管理员 roles/owner 为网域提供对项目的管理权限,包括发现、元数据治理和访问权限政策管理。 resourcemanager.projects.get
resourcemanager.projects.update
resourcemanager.projects.setIamPolicy
BigQuery 数据集 读取者 roles/bigquery.metadataViewer 向网域授予获取 BigQuery 数据集相关信息的权限。 bigquery.datasets.get
写入者 roles/bigquery.dataEditor 授予网域获取 BigQuery 数据集相关信息和管理其元数据的权限。 bigquery.datasets.get
bigquery.datasets.updateTag
管理员 roles/bigquery.dataOwner 授予对 BigQuery 数据集的网域管理权限,包括发现、元数据治理和访问权限政策管理。 bigquery.datasets.get
bigquery.datasets.updateTag
bigquery.datasets.setIamPolicy
BigQuery 表 读取者 roles/bigquery.metadataViewer 授予网域获取 BigQuery 表相关信息的权限。 bigquery.tables.get
写入者 roles/bigquery.dataEditor 授予网域获取 BigQuery 表相关信息和管理其元数据的权限。 bigquery.tables.get
bigquery.tables.update
管理员 roles/bigquery.dataOwner 为网域提供对 BigQuery 表的管理权限,包括发现、元数据治理和访问权限政策管理。 bigquery.tables.get
bigquery.tables.update
bigquery.tables.setIamPolicy
数据产品 读取者 roles/dataplex.dataProductsViewer 授予网域获取数据产品相关信息的权限。 dataplex.dataProducts.get
写入者 roles/dataplex.dataProductsEditor 授予网域权限以获取数据产品的信息并管理其元数据。 dataplex.dataProducts.get
dataplex.dataProducts.update
管理员 roles/dataplex.dataProductsAdmin 为网域提供对数据产品的管理权限,包括数据产品发现、元数据治理和访问权限政策管理。 dataplex.dataProducts.get
dataplex.dataProducts.update
dataplex.dataProducts.setIamPolicy
Dataform 代码库 读取者 roles/dataform.codeViewer 向网域授予对 Dataform 代码资源的只读权限。 dataform.repositories.get
写入者 roles/dataform.codeOwner 授予网域对 Dataform 代码库和代码资源的完整访问权限。 dataform.repositories.get
dataform.repositories.update
管理员 roles/dataform.codeOwner 授予网域对 Dataform 代码库和代码资源的完整访问权限。 dataform.repositories.get
dataform.repositories.setIamPolicy
Dataproc Metastore 数据库 读取者 roles/metastore.metadataUser 授予网域权限以获取 Dataproc Metastore 数据库的列表。 metastore.databases.get
写入者 roles/metastore.metadataEditor 授予网域读取和修改 Dataproc Metastore 数据库元数据以及这些数据库下各个表的权限。